Технический аудит · 2026-05-31

pet.dk

Служба безопасности и разведки Дании
DK

Служба безопасности и разведки Дании (PET) — 43 запроса, 5 доменов. Политика заявляет, что сторонний контент виден только принявшим cookie, а Google Maps подключается при клике. В замере Google Maps/Places API загружается на загрузке страницы, без клика и до согласия, передавая IP посетителя в Google (США). Consent-менеджер Cookiebot присутствует, но карту не удерживает.

Хронология утечки

+0 мс · загрузка портала
Контент и ресурсы с pet.dk.
+495 мс · consent-менеджер
consent.cookiebot.com/uc.js — загрузка Cookiebot. Сам инструмент в политике не назван.
+500 мс · Google Maps до согласия
maps.googleapis.com/maps/api/js?libraries=places — загрузка Google Maps/Places API на загрузке страницы, инициируется парсером, без клика. IP посетителя уходит в Google (США).
+496 мс · библиотека с CDN
cdnjs.cloudflare.com — jQuery-validation с Cloudflare. В политике не назван.
+6383 мс · полный Maps
maps-api-v3 common.js/util.js — полная инициализация Google Maps.

Декларация против факта

Google Maps — заявлен как подключаемый при клике на карту («when you click on ... a Google Map») — заявлен
Сторонний контент — виден только принявшим cookie («only visible to users... who have accepted») — заявлен
Без согласия — только необходимые технические cookie — заявлен
+ Фактическая загрузка Google Maps/Places на загрузке страницы, без клика и до согласия — противоречит заявлению о клике и о загрузке только после принятия — не заявлен
+ Cookiebot (consent.cookiebot.com) — consent-инструмент, в политике не назван — не заявлен
+ cdnjs.cloudflare.com — библиотечный CDN, в политике не назван — не заявлен

Тайминги передачи

+495 мс Баннер согласия появился
+500 мс maps.googleapis.com

Google Maps/Places API на загрузке страницы, без клика. Google, США.

+6383 мс maps.googleapis.com

Полный код Maps. Google, США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

pet.dk — официальный сайт Службы безопасности и разведки Дании (Politiets Efterretningstjeneste, PET), контрразведывательного и антитеррористического органа. Ответственный за обработку — PET / датская полиция. Действующая cookie-политика получена с сайта PET (в предоставленном документе раздел о cookie вёл на несуществующую страницу). Замер: 43 запроса, 5 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — IP посетителя через загрузку Google Maps/Places API на +500 мс, без клика.

Заявленное против фактического

Политика PET формулирует условия подключения сторонних сервисов строго. Во-первых, сторонние cookie используются, когда пользователь кликает на видео YouTube или карту Google Maps. Во-вторых, контент третьих сторон виден только тем пользователям, кто принял использование cookie на сайте. В-третьих, если согласие не дано, используются только необходимые технические cookie.

Замер противоречит всем трём положениям. На +500 мс, сразу на загрузке страницы и без какого-либо клика, парсер инициирует загрузку Google Maps/Places API (maps/api/js с библиотекой places). На +6383 мс подтягивается полный код Maps. Всё это при состоянии без согласия: за весь сеанс не выставлено ни одной cookie, выбор в consent-менеджере не сделан. Уже загрузка Maps API передаёт IP-адрес посетителя в Google (США). Таким образом сторонний сервис активируется на загрузке страницы, без клика и до принятия cookie — вопреки прямым заявлениям политики.

Consent-менеджер на сайте — Cookiebot (consent.cookiebot.com), загружается на +495 мс, но в самой политике по имени не назван. Библиотека проверки форм загружается с cdnjs.cloudflare.com (Cloudflare), также не упомянутого.

Тайминг относительно согласия

Cookiebot загружается на +495 мс, Google Maps — на +500 мс, практически одновременно; карта не удерживается до выбора пользователя. Полная инициализация Maps завершается на +6383 мс. На всём протяжении сеанса согласие не давалось (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Замер охватывает одну страницу. Ключ Google Maps API присутствовал в запросе и был вычищен в публикуемом файле; клиентские ключи Maps по своей природе не являются секретом. На данном этапе Google Maps не выставляет cookie — расхождение состоит в том, что сторонний контент (код Maps) загружается и передаёт IP до согласия, вопреки заявлению о загрузке только после принятия. Вывод о получателе (Google, США) основан на домене и IP запросов. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт Службы безопасности и разведки Дании в политике заявляет, что сторонний контент виден только принявшим cookie, что Google Maps подключается по клику, и что без согласия используются лишь необходимые технические cookie. В замере Google Maps/Places API загружается на загрузке страницы, без клика и до согласия, передавая IP посетителя в Google (США); полная инициализация карты завершается позднее в сеансе. Consent-менеджер Cookiebot присутствует, но карту до согласия не удерживает и в политике не назван. Расхождение между тройным заявлением политики и фактической загрузкой стороннего сервиса до согласия, вместе с передачей IP получателю в США, составляет нарушение требований о согласии и о раскрытии. Устранение: подключать Google Maps только по фактическому действию пользователя и после согласия в Cookiebot, как описывает политика, и раскрыть в политике consent-инструмент и используемый CDN.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: Datatilsynet — Датский орган по защите данныхподать жалобу онлайн →

Кому: Datatilsynet — Датский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом pet.dk.

2. Обстоятельства
Я посетил сайт pet.dk и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 31.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Политика PET заявляет, что сторонний контент виден только тем, кто принял cookie, что Google Maps подключается при клике на карту, и что без согласия используются только необходимые технические cookie. В замере Google Maps/Places API (maps.googleapis.com/maps/api/js?libraries=places) загружается на +500 мс на загрузке страницы, инициируется парсером, без клика и без согласия. Далее подтягивается полный код Maps (+6383 мс). Сторонний контент активируется до принятия, что прямо противоречит политике.

2) Загрузка Google Maps API передаёт IP посетителя Google (США) до согласия. Политика описывает Google Maps как активируемый по клику и только после принятия cookie, и не раскрывает передачу IP на загрузке страницы. Библиотека загружается с cdnjs.cloudflare.com (Cloudflare), в политике не названного; consent-инструмент Cookiebot также не назван.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/dk-pet-dk/

3. Нарушенные положения
ePrivacy (датская Cookiebekendtgørelse) — согласие вопреки собственному правилу политики; GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передача

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]